Politique de confidentialité OSIA
Projet complet de politique de confidentialité décrivant les traitements locaux, fournisseurs, voix, fichiers et transports OSIA.
#Statut du document
#1. Champ d’application et définitions
Cette politique décrit les traitements liés au logiciel OSIA PC, à l’application OSIA Android, au site osia.space, aux fonctions de connexion et aux services éventuellement activés. « OSIA » désigne l’ensemble produit; « PC hôte » la machine qui orchestre l’agent; « mobile associé » l’extrémité Android de confiance; « fournisseur » le modèle, moteur audio ou connecteur sélectionné.
#2. Responsable du traitement et contact
Le responsable ne peut pas encore être nommé publiquement: aucune identité d’opérateur approuvée n’a été trouvée dans les sources. Le document restera en projet et non indexé jusqu’à publication de l’identité exacte, du statut et de l’adresse autorisée. Le contact légal et confidentialité actuellement approuvé est contact@osia.space.
#3. Résumé de l’architecture
OSIA orchestre l’agent sur le PC. Le mobile contrôle la même instance. Les données peuvent rester locales, être envoyées au fournisseur choisi, circuler en direct sur le LAN ou WebRTC, ou transiter sous forme chiffrée par le relais. Le caractère local de l’orchestration ne rend donc pas chaque fonction locale.
#4. Données traitées localement
Le PC conserve notamment conversations, mémoire, préférences, choix de modèles, tâches, données d’association et secrets de fournisseurs. Le mobile conserve dans son stockage sécurisé le jeton d’association, les préférences, identifiants de relais, associations LAN et empreintes de certificats. Les outils exécutent leurs actions avec les droits du compte système.
#5. Données envoyées au fournisseur IA sélectionné
Lorsque vous choisissez un fournisseur externe, le prompt, le système d’instructions, l’historique ou le contexte nécessaire, les résultats d’outils et les contenus compatibles peuvent lui être transmis pour produire la réponse. La portée dépend du tour, des outils et des capacités du modèle. Les conditions, la conservation et les transferts du fournisseur s’appliquent en plus de cette politique.
#6. Compte ChatGPT/Codex géré
Le mode de compte géré utilise un environnement Codex isolé et transmet les prompts et réponses nécessaires à OpenAI au titre du compte connecté. Il est distinct d’une clé API OpenAI. L’adaptateur n’ajoute pas automatiquement les chemins de fichiers locaux ou parties image, mais un contenu explicitement inclus dans le prompt ou produit par un outil peut rester transmis. Les quotas et règles du compte s’appliquent.
#7. Fournisseurs par clé API
OSIA prend en charge Anthropic, OpenAI, DeepSeek, Google, xAI, Groq et Mistral par clé configurée. Vous contractez directement avec ces fournisseurs et supportez leurs coûts, quotas et paramètres de conservation. Les clés sont conservées sur le PC; un mobile déjà associé et authentifié peut recevoir les clés principales et de repli lorsqu’il ouvre l’éditeur prévu.
#8. Modèles locaux
Avec Ollama et un modèle installé localement, l’inférence de chat peut rester sur le PC. Cela n’empêche pas un moteur STT/TTS cloud, un connecteur, STUN ou un transport relais de traiter séparément les données nécessaires. Vérifiez chaque réglage.
#9. Voix et transcription
Le microphone produit de l’audio temporaire. faster-whisper traite l’audio localement par défaut; Groq reçoit l’audio si ce moteur est sélectionné. Android crée un WAV temporaire, le lit puis tente de le supprimer après arrêt ou annulation. Le texte transcrit rejoint ensuite le tour comme un message.
#10. Synthèse vocale
Kokoro synthétise localement par défaut. OpenAI ou Google reçoit le texte à prononcer si un moteur cloud correspondant est choisi. Le MP3 envoyé au mobile est lu depuis un fichier temporaire, puis supprimé au mieux.
#11. Captures d’écran et vision
Une capture peut contenir toute information visible à l’écran. Elle est créée temporairement sur le PC et peut être encodée puis envoyée au fournisseur du modèle lorsqu’il accepte les images. Fermez les contenus privés et secrets avant toute capture.
#12. Fichiers et pièces jointes
Android permet une sélection multiple de 1 à 10 fichiers. Chaque fichier et le lot complet sont limités à 20 MiB, soit 20 × 1 024 × 1 024 octets. Le mobile prépare des copies temporaires privées et envoie des fragments de 20 KiB sur le transport actif: LAN, WebRTC ou relais chiffré.
- Le PC vérifie nombre, taille exacte, nombre de fragments et SHA-256 de chaque fichier.
- Aucune requête modèle ne démarre avant le commit complet du lot.
- Une image devient une entrée vision uniquement pour un modèle compatible.
- Un fichier générique est placé sous un nom généré dans le dossier temporaire privé du PC et suit le chemin d’ingestion par fichier local.
- Le lot est supprimé après le tour; échec, annulation, expiration à 15 minutes ou nettoyage d’orphelin déclenchent aussi sa suppression.
- Il n’existe ni bascule de transport en cours de transfert ni renvoi automatique; une nouvelle tentative crée un nouveau lot.
#13. Outils et contrôle de l’ordinateur
Les instructions, résultats, chemins, contenus lus et états d’application nécessaires au raisonnement peuvent entrer dans le contexte du modèle. Les effets s’appliquent localement, mais le contexte peut aller au fournisseur externe sélectionné. Une confirmation n’est pas universelle pour tous les outils natifs.
#14. Tâches planifiées et notifications
La définition et l’état des tâches sont conservés localement dans les réglages PC. Une tâche peut lancer ultérieurement un tour et donc les traitements correspondant au modèle et aux outils choisis. Les notifications Android sont optionnelles; leurs identifiants d’affichage sont mémorisés localement pour éviter les doublons.
#15. Association et identité d’appareil
Le PC et le mobile traitent un secret d’association, des identifiants de paire, appareil et session, des empreintes de certificat et des préférences de transport. Révoquer une association et effacer les identifiants côté mobile est nécessaire si un appareil est perdu.
#16. Connexion LAN directe
Le LAN utilise la découverte mDNS, TLS avec certificat épinglé et le chiffrement applicatif OSIA. Les appareils du réseau et l’infrastructure locale peuvent observer des informations réseau. La règle pare-feu attendue est limitée au profil privé, au sous-réseau local et au port TCP 8766.
#17. Connexion WebRTC directe
ICE collecte et teste des candidats réseau afin d’établir un DataChannel direct. Les pairs apprennent les candidats nécessaires. Le succès dépend du NAT, du pare-feu et du réseau mobile; aucun TURN n’est configuré par défaut.
#18. Métadonnées Cloudflare STUN
La configuration utilise stun:stun.cloudflare.com:3478. Le service STUN peut observer adresse IP source, port, timing, protocole et requêtes nécessaires à la découverte des candidats. Il ne reçoit pas la charge applicative du DataChannel par le seul fonctionnement STUN.
#19. Relais OSIA et limite E2E
Le Worker et son Durable Object rapprochent PC et mobile. En mode production, le relais refuse les trames applicatives en clair. Les conversations, fichiers, outils et audio restent dans une charge utile chiffrée que le relais n’a pas les secrets pour déchiffrer.
#20. Site et téléchargements
osia.space est un export statique hébergé par Cloudflare Pages. Cloudflare traite les requêtes HTTP, adresses IP, informations de navigateur, sécurité et journaux techniques selon sa configuration et ses engagements. Lors du téléchargement du binaire Windows public, le serveur de téléchargement peut aussi traiter la requête; son intégrité est publiée par SHA-256.
#21. Cookies et mesure d’audience
Le code du site n’installe aucun outil d’analytics, pixel publicitaire, réseau social embarqué ou traceur non essentiel. Aucun bandeau décoratif n’est donc affiché. Cloudflare peut toutefois traiter des journaux réseau et déposer des éléments strictement nécessaires à la sécurité ou à la livraison; toute future mesure d’audience devra être réévaluée avant chargement.
#22. Support et signalements de vulnérabilité
Un message envoyé à contact@osia.space, contact public approuvé pour le support et la sécurité, traite les coordonnées et informations volontairement fournies pour répondre, diagnostiquer et sécuriser OSIA. N’envoyez ni secret, token, prompt, fichier privé, identifiant d’association, capture non expurgée ou donnée de tiers.
#23. Catégories de destinataires
- L’opérateur OSIA et les personnes strictement autorisées pour support ou sécurité, une fois l’identité approuvée.
- Le fournisseur IA, audio ou connecteur choisi par l’utilisateur.
- Cloudflare pour l’hébergement, la livraison, STUN, rendez-vous et relais utilisés.
- GitHub si une source, un ticket ou un artefact y est volontairement consulté ou publié.
- Autorités légalement habilitées lorsqu’une obligation applicable l’impose.
#24. Prestataires et rôles
| Acteur | Rôle technique | Qualification à confirmer |
|---|---|---|
| Cloudflare | Pages, réseau, STUN, Workers, Durable Objects et protections anti-abus | Prestataire d’infrastructure; qualification contractuelle par service à confirmer |
| Fournisseur BYOK | Modèle ou moteur choisi directement par l’utilisateur | Souvent relation directe utilisateur-fournisseur; ne pas le présenter automatiquement comme sous-traitant OSIA |
| OpenAI — compte géré | Traitement des requêtes via le compte connecté | Rôle et documentation contractuelle à confirmer avant sortie |
| Connecteur OAuth/MCP | Service activé et autorisé par l’utilisateur | Rôle dépendant du fournisseur et de l’usage |
| GitHub | Sources publiques, futures releases ou tickets volontaires | Prestataire de plateforme pour le contenu concerné |
#25. Transferts internationaux
Cloudflare, GitHub et plusieurs fournisseurs sont établis ou opèrent hors de l’Espace économique européen. La décision d’adéquation, les clauses contractuelles types, le Data Privacy Framework, les mesures supplémentaires et les lieux de traitement doivent être vérifiés service par service dans les contrats applicables. Le choix BYOK peut créer une relation directe distincte.
#26. Bases juridiques
| Finalité | Base candidate | Statut |
|---|---|---|
| Fournir le logiciel, la liaison et les fonctions demandées | Exécution du contrat ou mesures précontractuelles | À confirmer selon l’opérateur et le mode de distribution |
| Association, sécurité, anti-abus et diagnostic | Intérêt légitime | Test de mise en balance à documenter |
| Répondre au support | Contrat ou intérêt légitime | Dépend de la demande |
| Obligations comptables, judiciaires ou légales | Obligation légale | Seulement lorsqu’un texte précis l’impose |
| Traceurs non essentiels futurs | Consentement préalable | Aucun traceur de ce type actuellement |
| Choix d’un fournisseur ou d’un outil | N’est pas à lui seul un consentement RGPD universel | Information et base propres au traitement requises |
#27. Durées de conservation
| Donnée | Durée observée ou règle proposée | Suppression |
|---|---|---|
| Conversations | Jusqu’à suppression par l’utilisateur; aucune purge automatique générale vérifiée | Suppression de la conversation sur le PC |
| Mémoire | Jusqu’à suppression/effacement; les champs d’expiration ne garantissent pas une purge universelle | Contrôle mémoire ou fichier local |
| Réglages et secrets | Jusqu’à modification, révocation, déconnexion ou désinstallation avec choix d’effacement | Réglages PC/mobile et révocation chez le fournisseur |
| Pièces jointes PC | Lot 15 min avant expiration; suppression après tour, échec ou annulation; orphelins nettoyés après 1 h | Nettoyage automatique et dossier temporaire |
| Audio/captures temporaires | Pendant l’opération, avec nettoyage au mieux; un crash peut laisser un artefact | Dossier temporaire local |
| Rendez-vous tunnel | TTL Worker vérifié de 600 s | Expiration KV |
| Relay auth hash | État Durable Object de la paire; durée opérationnelle non explicitement bornée dans le code | Procédure de rétention Cloudflare/opérateur à définir |
| Journaux Cloudflare | Selon la configuration et l’offre Cloudflare | Politique opérateur à approuver |
| Support/sécurité | Durée proportionnée au traitement puis archivage contentieux si nécessaire | Calendrier exact à approuver |
#28. Mesures de sécurité
- Chiffrement applicatif E2E sur les transports OSIA et refus du clair au relais de production.
- TLS épinglé sur le LAN, association authentifiée et séquences anti-rejeu.
- Stockage sécurisé Android et fichiers PC écrits atomiquement; permissions Unix resserrées lorsque possibles.
- Lots de fichiers privés, noms générés, contrôle de chemins, tailles et SHA-256.
- Filtrage de champs sensibles dans les journaux du relais et limites anti-abus.
- Détection de secrets avant écriture en mémoire.
- CSP, anti-frame, nosniff, permissions policy et referrer policy sur le site.
#29. Contrôles et effacement
- Supprimer une conversation ou effacer la mémoire locale.
- Modifier ou supprimer clés et jetons, puis les révoquer chez le fournisseur.
- Désactiver voix, notifications, tâches, connecteurs ou transports optionnels.
- Annuler un lot de fichiers ou attendre son nettoyage automatique.
- Révoquer et recréer une association mobile.
- Désinstaller puis décider de conserver ou supprimer les données utilisateur selon le parcours proposé.
- Supprimer les données directement chez chaque fournisseur externe selon ses outils.
#30. Droits RGPD
Sous réserve des conditions légales, vous pouvez demander accès, rectification, effacement, limitation, opposition et portabilité, ainsi que retirer un consentement sans affecter la licéité antérieure. Les données purement locales sont d’abord sous votre contrôle; une demande à l’opérateur ne peut porter que sur les données qu’il reçoit réellement. Les demandes peuvent être adressées à contact@osia.space; l’identité du responsable reste à compléter avant entrée en vigueur.
#31. Réclamation auprès de la CNIL
Après avoir contacté le responsable, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via cnil.fr. Cette faculté ne limite aucun autre recours.
#32. Mineurs et âge minimal
L’âge minimal n’est pas encore approuvé. OSIA donne accès à des modèles externes et à des outils capables d’agir sur un ordinateur; il ne doit pas être présenté aux mineurs avant décision juridique, contrôles adaptés et cohérence avec l’âge des fournisseurs choisis.
#33. Décision automatisée et profilage
OSIA génère des réponses et peut proposer ou exécuter des actions à la demande, mais l’opérateur n’a pas identifié de décision produisant par elle-même des effets juridiques ou similaires au sens de l’article 22 du RGPD. Les utilisateurs doivent superviser les décisions importantes. Toute évolution vers un tel usage impose une analyse préalable.
#34. Modifications de la politique
La version et la date de mise à jour sont publiées dans un manifeste. Une modification de confidentialité déclenche une notice d’information, pas une demande de consentement globale. Si un traitement repose effectivement sur le consentement, ce consentement sera recueilli séparément. L’historique devra être conservé lors de la publication.
#35. Date d’effet et version
Version 2026-07-14-draft.1; dernière mise à jour: 14 juillet 2026. Entrée en vigueur prévue en 2026. Aucune date d’effet exacte n’est fixée, car ce projet n’est pas approuvé. Le manifeste public expose explicitement cet état et désactive l’acceptation obligatoire.
#36. Contact
Le contact public approuvé pour les demandes légales, de confidentialité, de sécurité et de support est contact@osia.space. Aucun autre email, téléphone ou élément d’identité n’est déduit de cette adresse.
Provenance de cette page
Faits produit vérifiés sur PC 7b6b3b000b89, mobile d492cc89cf77 et Worker f07e239bd455.
Sources consultées
- Audit PC, Mobile et Worker aux commits de provenance
- RGPD, CNIL et sources officielles de services